VVCMS v5.10.0 更新说明 | MCP、安全加固与主题数据可视化编辑

V5.10.0

发布日期:2026-09-23

VVCMS v5.10.0 重点围绕 MCP 与开放接口、系统安全加固、日志审计、多数据库兼容、主题数据可视化编辑以及后台内容生产能力进行了升级。

一、核心更新

1. MCP 与开放接口能力增强

  • 扩展 MCP 服务工具集,覆盖栏目、内容、文件、主题数据等更多操作。
  • 补充外部 API 与 MCP 的接口说明,包含工具参数、请求格式与错误码。
  • MCP 侧的写操作纳入审计记录,便于追溯调用来源。

2. 系统安全加固

  • 外部接口鉴权调整为标准 Bearer Token 方式,逐步取代旧的 XToken 请求头。
  • 新增登录失败锁定机制,连续失败后临时锁定,降低暴力破解风险。
  • 新增出站请求 SSRF 防护:远程下载、抓取等对外请求会在连接建立阶段校验目标地址,拦截内网、回环、链路本地与保留地址,并覆盖跳转后的每一跳,防止 DNS rebinding 绕过。
  • 上传文件扩展名校验改为默认拒绝策略:未显式配置白名单时回落到内置默认清单,而不是跳过校验;危险扩展名优先拦截。

3. 日志与审计

  • 新增操作审计埋点,后台与接口的关键操作统一记录。
  • 新增日志自动清理能力,默认保留 90 天,可按天数和开关配置,分批清理避免大事务。
  • 为日志表补充必要索引,提升按时间与类型检索的性能。

4. 多数据库兼容(SQLite / MySQL / PostgreSQL)

  • 统一裸 SQL 的表名与字段名引号处理,避免不同数据库下的标识符冲突。
  • 批量排序更新改为单条语句完成,显著降低大批量调整排序时的数据库压力。
  • PostgreSQL 环境下数据恢复后自动同步自增序列。
  • 补充多数据库方言测试,无需本地安装全部数据库也能验证 SQL 生成是否正确。

5. 主题数据支持后台可视化编辑

  • 主题数据(对应模板变量 ThemesExt)不再需要手工修改 JSON,可在「系统 → 模板管理 → 主题数据」中通过表单维护。
  • 支持文本、多行文本、数字、开关、下拉、单选、多选、颜色、图片、文件、链接、日期、文章选择、重复组等控件类型。
  • 支持分组、默认值、必填校验和按条件显示字段。
  • 文章选择器支持关键词搜索、栏目筛选与多选,选中的文章可直接在模板中按 ID 列表调用。
  • 主题数据保存后立即刷新前台缓存,无需等待缓存自然过期。
  • 内置主题已附带配置描述示例,未定义描述时会根据现有数据自动推断表单结构。

6. 后台前端能力

  • 新增微信公众号文章排版能力:内置多套主题预设,样式全部内联,支持目录、名片、关注引导、标题自动编号等内容块,预览与复制结果一致。
  • 修复在 http 内网地址访问后台时「复制失败」的问题:剪贴板操作增加降级方案,全部失败时弹出可手工复制的窗口。
  • 模板管理页增加主题数据标签页,与模板文件编辑并列。
  • 中英文界面文案同步扩展。

7. 前台渲染与翻译

  • 新增 llms.txt 输出,便于 AI 与智能代理抓取站点内容。
  • 优化翻译流程与前台渲染性能。
  • 模板缺失或渲染异常时不再直接返回服务器错误,而是回落渲染 404 页面;404 模板同样缺失时返回明确的文本提示。

二、升级建议

  1. 升级前备份数据库、uploads 上传目录与当前使用的主题目录。
  2. 若通过外部 API 或 MCP 对接,请将请求头中的 XToken 调整为 Authorization: Bearer <token>。
  3. 确认业务需要上传的文件类型在系统允许范围内,避免因上传校验收紧导致附件无法上传。
  4. 使用 PostgreSQL 的站点,升级后确认自增序列同步正常。
  5. 生产环境建议先在测试环境验证,再执行正式升级。

三、兼容性说明

  • 登录失败锁定基于进程内存,服务重启后计数清空。
  • 模板渲染异常将回落 404 页面,排查前台问题时请同时查看页面内容与日志,不要只依赖 HTTP 状态码判断。
  • 如自定义了模板或接口,升级前请先单独备份这些改动,升级后再合并。

四、版本总结

VVCMS v5.10.0 把开放接口、安全基线、运维可观测性和主题数据配置体验整体推进了一步,同时补齐了多数据库场景下的兼容性细节,适合需要对外提供 API / MCP 能力、或使用 PostgreSQL 部署的站点升级。

本文地址: https://www.vvcms.cn/blog/v5-10-0
版权所有 © VVCMS 未经授权不得转载